Szabályozott mappahozzáférés konfigurálása (CFA)

Az ellenőrzött mappahozzáférés (CFA) segít megvédeni értékes adatait a rosszindulatú alkalmazásoktól és fenyegetésektől, például a zsarolóprogramoktól, mivel megakadályozza, hogy a nem megbízható alkalmazások módosítják a védett mappákban lévő fájlokat. A CFA-t a jelen cikkben szereplő módszerek bármelyikével engedélyezheti és konfigurálhatja.

A legjobb eredmény érdekében használjon nagyvállalati szintű felügyeleti megoldást, például Microsoft Intune vagy Microsoft Configuration Manager a CFA kezeléséhez.

Prerequisites

A CFA a következő operációs rendszerekben érhető el:

CFA konfigurálása az Intune-ban végpontbiztonsági szabályzatok használatával

Microsoft Intune az ajánlott eszköz a végpontfunkciókhoz tartozó Defender eszközökre való konfigurálásához és terjesztéséhez. Az Intune azonban egy különálló termék, amely nem része az Endpoint Defender-nak, és nem minden előfizetés része. Az Intune használatához olyan előfizetésre van szüksége, amely tartalmazza azt, vagy külön vásárolhatja meg különálló előfizetésként vagy bővítményként. Ha nem rendelkezik Intune-nal, használhatja az ebben a cikkben ismertetett többi módszer bármelyikét. További információ: Microsoft Intune licencelés.

Az Intune-ban a CFA üzembe helyezésének ajánlott módszere a végponti biztonsági szabályzatok használata.

Ha a CFA-t egy Microsoft Intune Endpoint Security Attack felületcsökkentési szabályzat használatával szeretné konfigurálni, tekintse meg a végpontbiztonsági szabályzat létrehozását (az Intune dokumentációjának új lapján nyílik meg). A szabályzat létrehozásakor használja az alábbi beállításokat:

  • Szabályzat típusa: Támadási felület csökkentése
  • Platform: Windows
  • Profil: Támadásifelület-csökkentési szabályok
  • Konfigurációs beállítások: Miután konfigurálta a támadási felület csökkentési (ASR) szabályainak beállításait, konfigurálja a következő CFA-beállításokat:
    • Szabályozott mappahozzáférés engedélyezése: Válasszon egy elérhető módértéket. Miután felmérte a CFA hatását a Naplózási mód beállításban, beállíthatja Engedélyezve értékre.

    • Szabályozott mappák hozzáférése védett mappákhoz: Ha további, CFA-védelmet igénylő mappákat szeretne hozzáadni, használja az alábbi módszerek egyikét:

      • Válassza a Hozzáadás lehetőséget. A megjelenő mezőben adja meg a belefoglalandó útvonalat. Például:

        • C:\Data\Reports
        • C:\Data\Finance
      • Válassza az Importálás lehetőséget a belefoglalni kívánt elérési utakat tartalmazó CSV-fájl importálásához. A CSV-fájl a következő formátumot használja:

        ControlledFolderAccessProtectedFolders
        "C:\folder1"
        "C:\folder2"
        ...
        

        Tip

        Az értékek körüli dupla idézőjelek megadása nem kötelező, és a rendszer figyelmen kívül hagyja őket (az értékekben nem használják őket), ha belefoglalja őket. Ne használjon szimpla idézőjeleket az értékek körül.

    • Szabályozott mappahozzáférés engedélyezett alkalmazások: Ha meg szeretné adni azokat az alkalmazásokat, amelyek a védett mappákban lévő fájlokon módosításokat hajthatnak végre, használja a Szabályozott mappák hozzáférése védett mappákhoz leírt Hozzáadás vagy Importálás metódusokat, megadva az egyes alkalmazások elérési útját és fájlnevét.

      A CSV-fájl a következő formátumot használja:

      ControlledFolderAccessAllowedApplications
      "C:\Apps\app1.exe"
      "%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"
      ...
      

      Az egyes alkalmazások elérési útja tartalmazhat környezeti változókat és helyettesítő karaktereket, a védett mappákban lévő fájlok módosításának engedélyezése az alkalmazások számára című cikkben leírtak szerint.

A Microsoft Intune támadási felület csökkentési profiljaival kapcsolatos további információkért lásd: Támadási felület csökkentési beállítások kezelése Microsoft Intune.

CFA konfigurálása a Microsoft Defender portálon

Ha a szervezet a Microsoft Defender portálon kezeli a végpontbiztonsági szabályzatokat, a CFA-t ugyanazokkal a végpontbiztonsági szabályzatokkal konfigurálhatja, amelyeket az Intune használ.

A Defender portál https://security.microsoft.com/policy-inventory lapjának Windows lapján válassza az Új szabályzat létrehozása lehetőséget, majd hozzon létre egy támadási felület csökkentési szabályzatot. A teljes eljárásért tekintse meg a végpont biztonsági szabályzatának létrehozását.

Használja ugyanazt a Támadási felület csökkentésére szolgáló szabályok profilt és azokat a CFA-beállításokat, amelyeket a A CFA konfigurálása az Intune-ban végpontbiztonsági szabályzatok használatával című cikk ismertet.

Amikor hozzárendeli a szabályzatot, vegye figyelembe, hogy a hozzárendelési csoport korlátozásai a biztonsági beállítások kezelésével felügyelt eszközökre vonatkoznak. További részletekért tekintse meg a Hozzárendelések lépést.

A CFA konfigurálása bármely MDM-megoldásban a Policy CSP használatával

A szabályzatkonfigurációs szolgáltató (CSP) lehetővé teszi a vállalati szervezetek számára, hogy a CFA-t Windows eszközökön bármilyen mobileszköz-kezelési (MDM-) megoldással konfigurálják, nem csak Microsoft Intune. További információ: Policy CSP.

A CFA konfigurálásához használja az alábbi CSP-ket a Policy CSP - Defender területről.

CFA engedélyezése a Policy CSP-vel

A CFA konfigurálásához és a védelmi mód kiválasztásához használja az EnableControlledFolderAccess CSP-t.

OMA-URI elérési útja: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableControlledFolderAccess
Érték: Adja meg az alábbi módértékek egyikét:

  • 0: Letiltva (alapértelmezett).
  • 1: Engedélyezett (blokkolás).
  • 2: Ellenőrzési mód.
  • 3: Csak a lemezmódosítás letiltása.
  • 4: Csak a lemezmódosítás naplózása.

Mappák felvétele a védett mappák közé a Házirend CSP használatával

A CFA a gyakori mappák nem módosítható listáját védi. Ha további, CFA-védelmet igénylő mappákat szeretne hozzáadni, használja a ControlledFolderAccessProtectedFolders CSP-t:

OMA-URI elérési útja: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessProtectedFolders
Érték: Adjon meg egy vagy több mappa elérési útját, amelyet a pipa (|) karakter választ el egymástól.

Például: C:\Data\Reports|C:\Data\Finance.

Védett mappákban lévő fájlok módosításának engedélyezése az alkalmazások számára a Házirend CSP használatával

A ControlledFolderAccessAllowedApplications CSP használatával több alkalmazás is módosíthatja a védett mappákban lévő fájlokat.

OMA-URI elérési útja: ./Device/Vendor/MSFT/Policy/Config/Defender/ControlledFolderAccessAllowedApplications
Érték: Adjon meg egy vagy több, a pipa (|) karakter által elválasztott alkalmazás-elérési utat. Az egyes alkalmazások elérési útja tartalmazhat környezeti változókat és helyettesítő karaktereket, a védett mappákban lévő fájlok módosításának engedélyezése az alkalmazások számára című cikkben leírtak szerint.

Például: C:\Apps\app1.exe|%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe

CFA konfigurálása a Microsoft Configuration Managerben

A Microsoft Configuration Manager a CFA-t egy Windows Defender Exploit Guard-szabályzatban konfigurálja. Útmutatásért tekintse meg a CFA-információkat az Exploit Guard-szabályzat létrehozása és üzembe helyezése című témakörben.

Note

Ha védett mappákat ad hozzá vagy alkalmazásokat engedélyez (például helyettesítő karakterek támogatása és az engedélyezett alkalmazások újraindításának követelménye), olvassa el a További mappák hozzáadása a CFA-hoz című témakört, valamint a védett mappákban lévő fájlok módosításának engedélyezése az alkalmazások számára című témakört.

CFA konfigurálása csoportházirendben

  1. A központosított csoportházirendben nyissa meg a Csoportházirend-kezelő konzolt (GPMC) a Csoportházirend-kezelő számítógépén.

  2. A GPMC konzolfájában bontsa ki a Csoportházirend-objektumok csomópontot abban az erdőben és tartományban, amely a szerkeszteni kívánt GPO-t tartalmazza.

  3. Kattintson a jobb gombbal a csoportházirend-objektumra, majd válassza a Szerkesztés parancsot.

  4. A Csoportházirend-kezelő szerkesztőjében navigáljon ide: Számítógép konfigurációja>\Felügyeleti sablonok>\Windows-összetevők>\Microsoft Defender víruskereső>\Microsoft Defender Exploit Guard>\Vezérelt mappahozzáférés.

  5. A Szabályozott mappahozzáférés részletei panelen a következő beállítások érhetők el:

    CFA-beállítás megnyitásához és konfigurálásához használja az alábbi módszerek bármelyikét:

    • Kattintson duplán a beállításra.
    • Kattintson a jobb gombbal a beállításra, majd válassza a Szerkesztés parancsot.
    • Válassza ki a beállítást, majd válassza a Művelet>szerkesztése lehetőséget.

Tip

A Csoportházirendet helyileg is konfigurálhatja az egyes eszközökön a Helyi csoportházirend-szerkesztő (gpedit.msc) használatával. Lépjen ugyanarra az útvonalra: Számítógép konfigurációjának>felügyeleti sablonjai>Windows összetevői>Microsoft Defender Víruskereső>Microsoft Defender Biztonsági őr>által felügyelt mappahozzáférés kihasználása.

Az elérhető beállításokat az alábbi alszakaszok ismertetik.

Important

Az idézőjelek, a kezdő szóközök, a záró szóközök és az extra karakterek a Csoportházirend egyik CFA-értékében sem támogatottak.

CFA engedélyezése a csoportházirendben

  1. A Szabályozott mappahozzáférés részletei panelen nyissa meg a Szabályozott mappahozzáférés konfigurálása beállítást.

  2. A megnyíló beállítási ablakban konfigurálja a következő beállításokat:

    1. Válassza az Engedélyezve lehetőséget.
    2. Konfigurálja a mappák őrzési funkcióját: Válasszon egyet a következő módértékek közül:
      • Letiltás (alapértelmezett)
      • Blokkolás
      • Auditálási mód
      • Csak lemezmódosítás letiltása
      • Csak a lemezmódosítások naplózása

    Képernyőkép a csoportházirend engedélyezéséről és a naplózási mód kiválasztásáról.

Important

A CFA teljes engedélyezéséhez a Csoportházirend beállítást engedélyezni kell, majd a Beállítások legördülő menü Blokk elemét kell választania.

Mappák hozzáadása védett mappákhoz a csoportházirendben

  1. A Felügyelt mappahozzáférés részletei panelen nyissa meg a Védett mappák konfigurálása beállítást.

    1. Válassza az Engedélyezve lehetőséget.
    2. Adja meg a védendő mappákat: Válassza a Megjelenítés lehetőséget....
    3. A megnyíló beállítási ablakban konfigurálja a következő beállításokat:
      • Érték neve: Adja meg a CFA-védelembe felvenni kívánt elérési utat.
      • Érték: Adja meg az értéket 0.

    Ismételje meg ezt a lépést annyiszor, amennyire csak szükséges. Ha végzett, kattintson az OK gombra.

    A mappák hozzáadásakor (például a hálózati megosztások, a leképezett meghajtók és a környezeti változók támogatása) kapcsolatos szempontokat lásd: További mappák hozzáadása a CFA-hoz.

Alkalmazások számára engedélyezi a védett mappákban lévő fájlok módosítását a Csoportházirendben

  1. A Szabályozott mappahozzáférés részletei panelen nyissa meg az Engedélyezett alkalmazások konfigurálása beállítást.

    1. Válassza az Engedélyezve lehetőséget.
    2. Adja meg a megbízható alkalmazásokat: Válassza a Megjelenítés...lehetőséget.
    3. A megnyíló beállítási ablakban konfigurálja a következő beállításokat:
      • Érték neve: Adja meg annak az alkalmazásnak az elérési útját és fájlnevét, amely módosíthatja a védett mappákban lévő fájlokat.
      • Érték: Adja meg az értéket 0.

    Ismételje meg ezt a lépést annyiszor, amennyire csak szükséges. Ha végzett, kattintson az OK gombra.

    Az alkalmazások engedélyezésekor (például helyettesítő karakterek támogatása és az engedélyezett alkalmazások újraindításának követelménye) kapcsolatos szempontokat lásd: Az alkalmazások módosíthatják a védett mappákban lévő fájlokat.

CFA engedélyezése és konfigurálása a PowerShellben

A céleszközön futtassa az ebben a szakaszban található parancsokat egy emelt szintű PowerShell-munkamenetből (a Futtatás rendszergazdaként lehetőséget választva megnyitott PowerShell-ablakból).

A CFA bekapcsolásához és a védelmi mód kiválasztásához használja a következő parancsot:

Set-MpPreference -EnableControlledFolderAccess <Mode>

Az EnableControlledFolderAccess paraméter érvényes értékei a következők:

  • 0 vagy Disabled (alapértelmezett)
  • 1 vagy Enabled
  • 2 vagy AuditMode
  • 3 vagy BlockDiskModificationOnly
  • 4 vagy AuditDiskModificationOnly

A meglévő CFA mód az eszközön való megtekintéséhez futtassa a következő parancsot:

Get-MpPreference | Format-Table EnableControlledFolderAccess

Note

  • A következő alszakaszokban a Set-MpPreferencefelülír minden meglévő védett mappát vagy engedélyezett alkalmazást a megadott értékekkel. A meglévő értékek listájának megtekintéséhez futtassa a következő parancsokat egy emelt szintű PowerShell-munkamenetben:

    $cfa = Get-MpPreference; "ProtectedFolders:"; "-"*25; $cfa.ControlledFolderAccessProtectedFolders | Sort-Object; "`n`n"; "AllowedApplications:"; "-"*25; $cfa.ControlledFolderAccessAllowedApplications | Sort-Object
    

    Ha más mappákat vagy engedélyezett alkalmazásokat szeretne hozzáadni a CFA-hoz a meglévő értékek befolyásolása nélkül, használja az Add-MpPreference parancsmagot. Ha a megadott mappákat vagy engedélyezett alkalmazásokat a CFA-ból más meglévő értékek befolyásolása nélkül szeretné eltávolítani, használja a Remove-MpPreference parancsmagot. A parancs szintaxisa megegyezik a három parancsmaggal.

  • A védett mappák és az engedélyezett alkalmazások csak akkor lépnek érvénybe, ha a CFA be van kapcsolva (az EnableControlledFolderAccess érték nem 0 vagy Disablednem).

Mappák hozzáadása védett mappákhoz a PowerShellben

Ha további mappákat szeretne hozzáadni a CFA védelméhez, használja az alábbi szintaxist egy emelt szintű PowerShell-munkamenetben:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessProtectedFolders "<Path1>","<Path2>",..."<PathN>"

Az alábbi példa hozzáadja a megadott mappákat a védett mappák meglévő listájához:

Add-MpPreference -ControlledFolderAccessProtectedFolders "C:\Folder1","C:\Folder2"

Fájlok módosítása védett mappákban az alkalmazások számára a PowerShellben

Ha olyan engedélyezett alkalmazásokat szeretne hozzáadni, amelyek módosításokat végezhetnek a védett mappákban lévő fájlokon, használja az alábbi szintaxist egy emelt szintű PowerShell-munkamenetben:

<Add-MpPreference | Set-MpPreference | Remove-MpPreference> -ControlledFolderAccessAllowedApplications "<PathAndFilename1>","<PathAndFilename2>",..."<PathAndFilenameN>"

Az alábbi példa a meglévő engedélyezett alkalmazásokat lecseréli a megadott alkalmazásokra. Az elérési út tartalmazhat környezeti változókat és helyettesítő karaktereket a védett mappákban lévő fájlok módosításának engedélyezése az alkalmazások számára című cikkben leírtak szerint:

Set-MpPreference -ControlledFolderAccessAllowedApplications "C:\Apps\app1.exe","%ProgramFiles%\Fabrikam\DriveManager\*\DriveService.exe"

CFA konfigurálása az Windows Biztonság alkalmazásban

A CFA konfigurálásához használhatja az Windows Biztonság alkalmazást az egyes eszközökön. Ez a módszer teszteléshez vagy egyetlen eszköz konfigurálásához hasznos. A CFA számos eszközön való konfigurálásához használja a jelen cikkben korábban ismertetett vállalati felügyeleti módszerek egyikét.

Note

A Windows Biztonság alkalmazás csak a Be (az Engedélyezettmódnak megfelelő) és a Ki (Letiltott mód) üzemmódot támogatja. A naplózási mód vagy a lemezmódosítási módok használatához használja a cikkben ismertetett módszerek egyikét.

  1. Az eszközön található Windows biztonsági alkalmazásban nyissa meg a Vírus és fenyegetés elleni védelmet.

  2. A Vírus és veszélyforrások elleni védelem panel Vírus és veszélyforrások elleni védelem beállításai szakaszában válassza a Beállítások kezelése lehetőséget.

  3. A Vírus és veszélyforrások elleni védelem panel Ellenőrzött mappahozzáférés szakaszában válassza a Felügyelt mappahozzáférés kezelése lehetőséget.

  4. A Ransomware protection panelen a következő beállítások érhetők el a Szabályozott mappahozzáférés szakaszban:

    * Ez a beállítás csak akkor érhető el, ha a CFA be van kapcsolva.

Az elérhető beállításokat az alábbi alszakaszok ismertetik.

CFA engedélyezése az Windows Biztonság alkalmazásban

  1. A Ransomware protection panel Ellenőrzött mappahozzáférés szakaszában húzza a kapcsolót Be állásba.

  2. Válassza az Igen lehetőséget a Felhasználói fiók vezérlése párbeszédpanelen.

    Ha korábban védett mappákat és engedélyezett alkalmazásokat adott meg a CFA letiltása előtt, a rendszer megkéri, hogy erősítse meg, hogy meg szeretné-e tartani ezeket az értékeket.

Mappák hozzáadása védett mappákhoz az Windows Biztonság alkalmazásban

  1. A Ransomware protection panel Ellenőrzött mappahozzáférés szakaszában válassza a Védett mappák lehetőséget.
  2. Válassza az Igen lehetőséget a Felhasználói fiók vezérlése párbeszédpanelen.
  3. A megnyíló panelen válassza a + Védett mappa hozzáadása lehetőséget, majd keresse meg és jelölje ki a mappát. Ismételje meg ezt a lépést annyiszor, amennyire csak szükséges.

A Windows Biztonság alkalmazás védett mappáiban lévő fájlok módosításának engedélyezése az alkalmazások számára

  1. A Ransomware protection panel Ellenőrzött mappahozzáférés szakaszában válassza az Alkalmazás engedélyezése szabályozott mappahozzáférésen keresztül lehetőséget.

  2. Válassza az Igen lehetőséget a Felhasználói fiók vezérlése párbeszédpanelen.

  3. A Felügyelt mappákhoz való hozzáférésen keresztüli alkalmazásengedélyezés panelen válassza a + Engedélyezett alkalmazás hozzáadása lehetőséget, majd válasszon az alábbi lehetőségek közül:

    • Legutóbb letiltott alkalmazások: A legutóbb letiltott alkalmazások párbeszédpanelen válasszon ki egy alkalmazást a legutóbb letiltott alkalmazások listájából.

      Ha a legutóbb letiltott alkalmazások nem jelennek meg, válassza a Tallózás az összes alkalmazás között lehetőséget, és válassza ki a hozzáadni kívánt .exe vagy .com fájlt.

    • Tallózás az összes alkalmazás között: Keresse meg és válassza ki a hozzáadni kívánt .exe vagy .com fájlt.

    Ismételje meg ezt a lépést annyiszor, amennyire csak szükséges.